Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-50154 | Kitploit
도구/GitHubGitHub/zenzue/cve-2025-50154
Defensive ToolsVulnerability AnalysisConfiguration AuditingNetwork SecurityPenetration TestingThreat IntelligenceAuthenticationLearning & EducationIncident ResponseLog Analysis
GitHubzenzue/cve-2025-50154

CVE-2025-50154

31년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

NTLM/SMB 강화 및 위협 탐지 툴킷

저자: w01f
버전: 1.0
목적: 안전하지 않은 NTLM/SMB 사용을 감사, 강화, 탐지하여 CVE-2025-50154와 같은 위험을 완화합니다.


CVE-2025-50154 개요

심각도: 높음
유형: NTLM 자격 증명 유출 + 패치 우회(제로 클릭)
영향 대상: Windows 10/11, Windows Server
요약:
CVE-2025-50154는 Microsoft가 CVE-2025-24054에 대해 이전에 배포한 패치를 우회하는 취약점입니다. 이전 완화 조치가 적용된 상태에서도 악의적으로 조작된 파일이나 UNC 경로가 Windows 탐색기가 원격 리소스를 가져오도록 유도하고, 사용자 상호작용 없이 NTLM 인증을 시작(제로 클릭)하게 만들 수 있습니다.
이로 인해 다음과 같은 상황이 발생할 수 있습니다:

  • NTLM 해시 유출(오프라인 크래킹 위험)
  • 권한 상승/수평 이동을 위한 NTLM 릴레이 공격
  • (아이콘 파싱을 통한) 신뢰할 수 없는 원격 리소스의 잠재적 실행

중요한 이유: 이 우회 사례는 공격자가 탐색기의 리소스 처리 과정을 통해 여전히 레거시 인증 경로를 악용할 수 있음을 보여줍니다. NTLM 및 SMB 클라이언트 동작을 강화하고, 탐색기에서 시작된 의심스러운 연결을 모니터링하는 것이 중요합니다.


툴킷 기능

  • 감사 모드:
    현재 레지스트리, 서비스 및 방화벽 구성을 읽고 통과/실패 결과와 권장 수정 사항을 출력합니다.
  • 강화 모드:
    보안 설정(NTLM 제한, SMB 서명, WebClient 비활성화, UNC 강화, SMBv1 비활성화, 방화벽 차단)을 적용합니다.
  • 되돌리기 모드:
    백업된 설정을 복원합니다.
  • 이벤트 헌팅:
    다음 항목을 수집합니다:
    • NTLM 운영 로그 이벤트
    • 보안 로그온 이벤트(4624 NTLM)
    • Sysmon EID 3(explorer.exe가 SMB 연결 시작)
    • 허용 목록 CIDR 기준 필터링
  • 무해 연결 테스트:
    샘플 호스트에 대해 안전한 TCP:445 점검 수행(강제나 익스플로잇 없음).
  • 내보내기: 보고서/CI 파이프라인용 JSON/CSV 출력.

사용법

감사 예시

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Audit -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -HoursBack 24 -ExportJson .\ntlm_audit.json

강화 예시

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Harden -AllowlistCIDRs "10.0.0.0/8,192.168.0.0/16" -SampleHosts "filesrv01.corp,10.0.5.20"

되돌리기 예시

root@kitploit:~
.\NTLM_SMB_HardeningToolkit.ps1 -Mode Revert

헌팅 및 탐지 아이디어

다음은 CVE-2025-50154 악용 패턴과 관련될 수 있는 의심스러운 NTLM/SMB 사용을 식별하는 즉시 사용 가능한 탐지 쿼리입니다.

Microsoft Defender for Endpoint(KQL)

1. 탐색기(explorer.exe)가 신뢰할 수 없는 SMB 연결 시작

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName =~ "explorer.exe"
| where RemotePort in (445, 139)
| where not(RemoteIP in ("10.0.0.0/8","172.16.0.0/12","192.168.0.0/16"))
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName

2. LNK 파일 생성 + SMB 연결(5분 이내)

root@kitploit:~
let lnk = DeviceFileEvents
    | where FileName endswith ".lnk"
    | where FolderPath has @"\Users\" and FolderPath has @"\Desktop";
let smb = DeviceNetworkEvents
    | where RemotePort in (445,139)
    | where InitiatingProcessFileName =~ "explorer.exe";
lnk
| join kind=innerunique (smb) on DeviceId
| where smb.Timestamp between (lnk.Timestamp .. lnk.Timestamp + 5m)
| project DeviceName, lnk.Timestamp, smb.Timestamp, FolderPath, RemoteIP

3. 알 수 없는 호스트로의 NTLM 로그온

root@kitploit:~
DeviceLogonEvents
| where LogonType == "Network"
| where AuthenticationPackage =~ "NTLM"
| summarize count() by DeviceName, RemoteIP, AccountUpn, bin(Timestamp, 10m)
| order by count_ desc

Sysmon(XML 구성 필요)

  • 허용 목록 외부의 TCP 445/139로 연결하는 explorer.exe의 EID 3(NetworkConnect).
  • 사용자 데스크톱에서 .lnk 파일 생성에 대한 EID 11(FileCreate).
  • 제로 클릭 SMB 이벤트를 위해 두 이벤트를 상호 연관 분석.

Windows 이벤트 로그(보안)

  • 4624(로그온) 중 다음 조건:
    • 로그온 유형 = 3(네트워크)
    • 인증 패키지 = NTLM
    • 신뢰할 수 있는 범위를 벗어난 원격 IP.

완화 체크리스트

  • NTLM 제한: 나가는 트래픽 → 모두 거부
  • SMB 서명 요구(클라이언트/서버)
  • UNC 경로 강화(NETLOGON, SYSVOL)
  • 사용하지 않는 경우 WebClient 비활성화
  • SMBv1 비활성화(클라이언트/서버)
  • 신뢰할 수 없는 네트워크로의 아웃바운드 TCP 445/139 차단
  • 승인되지 않은 IP로의 Explorer.exe SMB 연결 모니터링

라이선스

이 툴킷은 교육 및 방어적 보안 목적으로만 제공됩니다.
변경 관리와 테스트 없이 프로덕션 환경에서 사용하지 마십시오.

도구 다운로드